Log4Shell
Sign in to saveAlso known as CVE-2021-44228
Log4Shell (CVE-2021-44228) is a vulnerability reported in November 2021 in Log4j, a popular Java logging framework, involving arbitrary code execution and exploited as a zero-day vulnerability. The vulnerability had existed unnoticed since 2013 and was privately disclosed to the Apache Software Foundation, of which Log4j is a project, by Chen Zhaojun of Alibaba Cloud's security team on 24 November 2021.
Key facts
- Bug.name
- Log4Shell
- Bug.discoverer
- Chen Zhaojun of the Alibaba Cloud Security Team
- Bug.affected software
- Applications logging user input using Log4j 2
via Wikipedia infobox
Wikidata facts
Show 8 more facts
- product or material produced
- arbitrary code execution
- hashtag
- log4shell
- Stack Exchange tag
- stackoverflow.com/tags/log4shell
- discoverer or inventor
- Alibaba Cloud
- depends on software
- Log4j
- announcement date
- 2021-12-09
- time of discovery or invention
- 2021-11-24
via Wikidata · CC0
Article · 日本語
Log4Shell(別名CVE-2021-44228)は、よく使われているのLog4jで発見されたゼロデイの任意コード実行脆弱性である。この脆弱性は、2021年11月24日にAlibabaのクラウドセキュリティチームによって秘密裏にApacheに報告され、2021年12月9日に一般に公開された。 この脆弱性は、Log4jがLDAPとJNDIのリクエストをチェックしないことを利用している。これにより、攻撃者は任意のJavaコードをサーバーや他のコンピュータ上で実行できてしまう。影響を受けるサービスとしては、Amazon AWS、Cloudflare、iCloud、JavaバージョンのMinecraft、Steam、Tencent QQなどがある。この脆弱性を、LunaSecは「壊滅的な割合の設計上の失敗」、Tenableは「過去10年間で最大かつ最も重大な単一の脆弱性」と特徴づけた。Log4jを擁するApache Software Foundationは、Log4Shellのレーティングを最大値の10に指定した。
Abstract from DBpedia / Wikipedia · CC BY-SA